Next.js는 서버 구성 요소의 서비스 거부에 취약합니다.
취약점은 App Router를 사용하는 Next.js 13.x, 14.x, 15.x 및 16.x를 포함하여 버전 19.x의 특정 React Server 구성 요소 패키지와 영향을 받는 패키지를 사용하는 프레임워크에 영향을 미칩니다. 이 문제는 CVE-2026-23870으로 업스트림으로 추적됩니다.
특수하게 조작된 HTTP 요청은 역직렬화 시 과도한 CPU 사용량을 유발할 수 있는 모든 앱 라우터 서버 기능 엔드포인트로 전송될 수 있습니다. 이로 인해 패치가 적용되지 않은 환경에서는 서비스 거부가 발생할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 75.00 |
VPI 공식 vpi-v1 기준